Lista de verificación de configuración segura
Note
Este documento se ha traducido mediante traducción automática asistida por IA. Las traducciones se proporcionan «tal cual», sin garantía alguna respecto a su exactitud. La versión en inglés de este contenido es la fuente oficial y con valor normativo.
Esta guía tiene por objeto ofrecer recomendaciones de configuración segura a los Blackboard LMS administradores de sistemas para ayudarles a reforzar la seguridad de su solución Blackboard LMS.
Reforzar el sistema de autenticación
Configurar la autenticación de terceros con inicio de sesión único
De forma predeterminada, Blackboard LMS admite integraciones de inicio de sesión único con su proveedor de identidad (IDP) mediante el lenguaje de marcado de aserciones de seguridad (SAML), el Servicio de autenticación Central (CAS) o el Protocolo ligero de acceso a directorios (LDAP). Visite Identificación y autenticación para obtener más información sobre SAML, CAS y LDAP.
Si utilizas un sistema de autenticación externo como SAML, LDAP o CAS, los factores de autenticación —incluidas las políticas de seguridad de las contraseñas— se heredan de la configuración de dichos sistemas.
Si algunos usuarios inician sesión solo mediante autenticación externa y el autenticador predeterminado está activado en su sistema, evite el uso indebido de sus cuentas asignándoles una contraseña larga y aleatoria en Blackboard LMS y activando la autenticación multifactor (MFA) en el sistema.
Si todos los usuarios inician sesión únicamente mediante autenticación externa, plantéate desactivar el autenticador predeterminado para exigir estrictamente el uso de tu proveedor de identidades (IDP). Sin embargo, si se lleva a cabo esta medida y tu sistema de autenticación deja de funcionar, será necesaria la intervención de nuestro equipo de soporte técnico para restablecer el acceso. Valora los riesgos y las ventajas de este enfoque.
Reforzar el sistema de autenticación predeterminado
Si utiliza el autenticador predeterminado, a continuación le indicamos algunas políticas de contraseña que puede configurar para adaptarlas a sus necesidades y a los requisitos normativos.
Según el NIST, la propiedad más importante es la longitud de la contraseña y la complejidad de caracteres, como «requerir al menos 1 número», es menos útil y a menudo los usuarios finales la implementan de maneras frívolas.
Dado que los atacantes intentan «inundar» el sistema con listas masivas de contraseñas ya conocidas, también se recomienda encarecidamente utilizar la función para bloquear las contraseñas típicas y aquellas que se sabe que se han filtrado en el pasado.
Activar la autenticación multifactor (MFA)
Recomendamos encarecidamente activar la autenticación multifactorial: puede que sea la medida más importante que pueda tomar para protegerse contra el acceso no autorizado. La autenticación multifactorial (MFA) es fundamental, ya que reduce significativamente el riesgo asociado al robo de contraseñas. Al exigir un segundo elemento de verificación para confirmar su identidad —como un escaneo biométrico, una llave de hardware o un código de un solo uso—, la MFA impide que usuarios no autorizados accedan a sus cuentas.
Si utilizas el autenticador predeterminado, activa la autenticación multifactor (MFA) basada en la contraseña de un solo uso (TOTP).
Si utilizas un proveedor de identidades externo (IDP), activa la autenticación multifactor (MFA) en la configuración del IDP.
Protección de los ordenadores de uso común y los administrativos
Las computadoras compartidas, como las de laboratorios, bibliotecas, cabinas de estudio y salas de examen, deben estar lo más protegidas posible.
No debería haber sesiones de escritorio compartidas. Cada usuario debe iniciar sesión en el ordenador utilizando su propia identidad.
Los ordenadores que se utilizan para acceder a Blackboard LMS, especialmente los del personal docente y los administradores del sistema, deben protegerse con herramientas de seguridad locales y cumplir las normas de refuerzo de la seguridad.
Integridad del sistema y la información
Seguridad de la API REST
Nunca instales una aplicación de API REST para que la utilice un administrador del sistema. El desarrollador de la aplicación de API debe proporcionarte una lista de los privilegios que requiere la aplicación, y tú debes crear un rol que solo cuente con esos permisos. Instalar una aplicación externa para que se ejecute con el nivel más alto de privilegios constituye una grave violación de la seguridad. Un desarrollador responsable no te pedirá que hagas esto.
Si un tercero te pide que crees una cuenta en el portal de desarrolladores, que crees un «grupo de desarrolladores» y registres una aplicación, y que compartas con él las claves y el secreto, esto constituye una infracción de seguridad: las claves y los secretos nunca deben compartirse. Pide al tercero que se ponga en contacto con el equipo de colaboración de Blackboard LMS para recibir instrucciones.
Seguridad de LTI
Learning Tools Interoperability es un estándar desarrollado por 1EdTech que permite integrar herramientas de terceros en Blackboard LMS de forma segura y fluida. Blackboard recomienda encarecidamente que todas las integraciones LTI utilicen LTI 1.3 o una versión posterior. Las versiones anteriores de LTI presentan vulnerabilidades de seguridad conocidas y documentadas. Los administradores deben ponerse en contacto con los proveedores que utilicen versiones anteriores de LTI para solicitar una actualización. También animamos a las instituciones que hayan creado sus propias integraciones utilizando versiones anteriores de LTI a que actualicen sus herramientas.
Al igual que con otras integraciones, se recomienda limitar siempre la configuración a la mínima cantidad de datos que una herramienta necesita para funcionar. Si una herramienta de terceros no necesita el nombre ni la dirección de correo electrónico de un usuario para ningún fin, puedes restringir estos campos de datos en la configuración de cada herramienta LTI. Del mismo modo, si una herramienta LTI 1.3 no utiliza los servicios del libro de calificaciones, debes desactivar esta opción para dicha herramienta.
Los siguientes recursos ayudan a configurar y migrar LTI en Blackboard LMS:
Documentación sobre la configuración de la herramienta LTI para el sistema de gestión del aprendizaje (LMS) Blackboard: Guía de instalación y configuración para administradores.
Documentación para desarrolladores de LTI de Blackboard: Referencia técnica para desarrolladores que crean o mantienen integraciones de LTI.
Guía de migración de LTI 1.1 a 1.3 (vídeo): Instrucciones paso a paso para actualizar integraciones antiguas a LTI 1.3.
Especificaciones de LTI 1.3 de 1EdTech: Las especificaciones técnicas completas del estándar LTI 1.3.
Seguridad de SIS
Si utilizas la API del Sistema de Información del Alumno (SIS) para gestionar cuentas de usuario, ten en cuenta que los datos contenidos en los archivos de carga pueden ser muy sensibles. El archivo debe mantenerse seguro cuando no esté en uso. Evita asignar contraseñas en texto sin formato.
Importante
El formato de datos del SIS también elude los controles habituales sobre los requisitos de contraseña, por lo que debes asegurarte de que la lógica empresarial del SIS no eluda esto de forma involuntaria.
Uso inadecuado de los campos y minimización de datos
No utilices los campos de datos del LMS para fines distintos de los previstos. Por ejemplo, no utilices números de identificación nacionales, como los números de la Seguridad Social, como nombre de usuario para iniciar sesión, ya que podrían aparecer en vistas no deseadas. Del mismo modo, no utilices el número de identificación de matrícula del estudiante como nombre de usuario si tu organización considera que el conocimiento de este número equivale, de hecho, a la identidad de la persona.
Todas las funciones de la aplicación se ofrecen con la idea de que resulten útiles al menos para algunas personas; sin embargo, no todo el mundo necesita todas las funciones. No introduzcas determinados datos de los usuarios en el LMS si no tienes necesidad de utilizarlos. Por ejemplo: si no necesitas los números de teléfono de los usuarios en el LMS, no introduzcas esos datos.